📍 隆重推出 MapLeads:把 Google 地图、Bing 地图、Apple 地图变成你的客户名单。了解 MapLeads
免费工具

DKIM 记录生成器

为您的域名和选择器生成正确的 DKIM DNS 主机名和 TXT 记录格式。粘贴公钥并发布即可。

生成您的 DKIM DNS 记录格式

常用值:mail、google、s1、default。请使用邮件服务商指定的选择器。

什么是 DKIM,它如何工作?

DKIM(DomainKeys Identified Mail)是一种邮件认证方法,发送方可对每封外发邮件进行加密签名。接收方邮件服务器使用发送方 DNS 中发布的公钥验证该签名。有效的 DKIM 签名可证明两件事:邮件确实来自所声明的域名,且传输过程中未被篡改。

与对照允许列表检查发信 IP 的 SPF 不同,DKIM 是将数字签名附加到邮件本身。因此 DKIM 验证在邮件转发后仍然有效,而 SPF 常常失败,因为转发服务器的 IP 不在原始 SPF 记录中。

理解 DKIM DNS 记录格式

DKIM 记录是发布在特定子域名上的 DNS TXT 记录:selector._domainkey.yourdomain.com。选择器是您自行指定的标签,常用值包括 mail、google、s1 或 default。记录值以 v=DKIM1; k=rsa; p= 开头,后接您的 base64 编码公钥。

私钥保存在邮件服务器上或由邮件服务商管理,需严格保密。公钥则发布在 DNS 中。接收服务器使用公钥验证私钥生成的签名——这是经典的公钥密码学模式。

在哪里查找您的 DKIM 公钥

启用 DKIM 签名时,邮件服务商会生成 DKIM 公钥。以下是常见服务商的查找位置:

  • Google Workspace:管理控制台 → Apps → Google Workspace → Gmail → Authenticate email。生成新密钥并复制 TXT 记录值。
  • Microsoft 365:Exchange 管理中心 → Protection → DKIM。为您的域名启用 DKIM,并复制 CNAME 记录(Microsoft 使用 CNAME,而非直接的 TXT 记录)。
  • Mailchimp:Account → Domains → Verify a domain。Mailchimp 会提供需要添加到 DNS 的 DKIM TXT 记录值。
  • SendGrid:Settings → Sender Authentication → Domain Authentication。SendGrid 会为您生成完整的 DKIM TXT 记录。
  • 自托管(Postfix、Exim):使用 opendkim-genkey 生成密钥对。公钥文件中包含 TXT 记录值。

DKIM 最佳实践

尽可能使用 2048 位密钥长度——1024 位密钥已被视为较弱,可能被部分邮件系统标记。定期轮换 DKIM 密钥(至少每年一次),以便在密钥泄露时限制影响范围。轮换后将旧密钥在 DNS 中保留数日,以便仍在传输中的邮件能够完成验证。

仅有 DKIM 并不能保护可见的 From 邮件头。要完成邮件认证配置,请添加将 DKIM 结果与 From 域名对齐的 DMARC 策略。干净的邮件列表同样重要——即使已通过认证的邮件,若反复退信,仍会进入垃圾邮件。使用 邮箱验证 来移除无效地址,或通过 批量邮箱验证核验大型列表。

密钥与选择器输入

DKIM 记录生成器构建什么,以及哪部分必须来自发信方

DKIM DNS 记录在选择器下发布公钥。对应的私钥必须保留在为外发邮件签名的系统内部。

选择器创建具名的密钥位置

诸如 google、s1 或 mail 的选择器会形成 selector._domainkey.example.com。不同服务商和轮换周期可以使用不同的选择器,而无需替换该域名下的每一把 DKIM 密钥。

请选择发信平台配置写入 DKIM-Signature 邮件头 s= 标签的选择器。其他选择器下的 DNS 记录不会被该邮件查询。

只有公钥应放入 DNS

p= 值是接收方使用的 base64 编码公钥。私钥用于为邮件签名,必须在服务商、邮件传输代理或安全密钥系统中保密。

本生成器围绕公钥格式化 DNS 所有者名称和 TXT 值。它不会创建或安装邮件流所使用的私钥签名配置。

记录结构

发布前请先阅读生成的 DKIM 记录

DNS 记录虽短,但每个字段都对应邮件级的签名决策。

v=DKIM1 标识记录格式

版本标签将 DKIM 密钥数据与其他 TXT 内容区分开。使用 RSA 时,k=rsa 标识密钥类型,p= 承载公钥材料,不含 PEM 头或私钥文本。

d= 与 s= 签名标签选定此密钥

接收方将 d= 中的签名域名与 s= 中的选择器组合以构造 DNS 查询。生成的所有者名称必须与该配对完全一致,包括任何发信子域名。

较长的 TXT 值可能显示为带引号的片段

DNS 服务商有时会将较长的 DKIM 值拆成多个带引号的字符串。DNS 会将这些字符串拼接为 TXT 响应;控制面板中显示的引号和空格并不自动属于公钥的一部分。

已发布的密钥并不能证明邮件已被签名

DNS 中可以存在有效记录,但发信方可能省略 DKIM-Signature、使用其他选择器签名、域名不匹配,或规范化失败。发布后请确认实际邮件路径。

部署流程

如何从密钥准备到已验证签名使用 DKIM 生成器

通过四个明确步骤,使 DNS 发布与邮件系统签名保持同步。

  1. 1

    从将执行签名的系统获取密钥对

    使用服务商的域名认证设置,或邮件服务器支持的密钥工具。优先选择发信方和 DNS 主机都支持的现行密钥长度,切勿将私钥粘贴到本页面。

  2. 2

    生成 TXT 所有者名称和公钥值

    输入确切的发信域名、选择器和公钥。请分别复制所有者和记录值,因为不同 DNS 界面是否自动追加区域名称并不一致。

  3. 3

    发布并查询选择器

    等待适用的 DNS TTL,然后使用 DKIM 记录检查器确认 selector._domainkey 返回预期的公钥。

  4. 4

    发送已签名邮件并检查结果

    检查收到的 DKIM-Signature 和 Authentication-Results 邮件头,确认预期的 d= 域名、s= 选择器和 dkim=pass。仅 DNS 成功而邮件级未通过,属于未完成的部署。

安全边界

DKIM 记录生成器无法为您配置的内容

公开记录只是 DKIM 面向接收方的一半。

它无法安装或保护私钥

私钥存储、访问控制、签名服务配置以及事故轮换属于您的邮件服务商或服务器。泄露私钥会使其他系统生成接收方可能信任的签名。

它无法为签名方选择邮件头或规范化方式

邮件系统决定对哪些邮件头和正文表示进行签名。中间环节若修改已签名内容,即使 DNS 密钥正确,签名也会失效。

DKIM 通过并不授权连接方 IP

发布 SPF 记录以描述允许的信封发件人。DKIM 与 SPF 提供不同的证据,应一并部署。

仅有 DKIM 并不能强制可见域名对齐

使用 DMARC 生成器说明当对齐的 SPF 和 DKIM 无法支持可见 From 域名时,接收方应如何处理邮件。

权威参考

DKIM 密钥与签名由 RFC 6376 定义

该标准将公开的 DNS 密钥与添加到每封邮件的签名字段关联起来。

RFC 6376 定义选择器、密钥记录和验证

IETF 的 RFC 6376 定义了 _domainkey 命名空间、选择器查找、DKIM-Signature 标签、规范化、签名和验证行为。

常见问题

1. 什么是 DKIM 选择器?

DKIM 选择器是一个短名称(例如 mail 或 google),指向 DNS 中的特定公钥。它允许您为同一域名发布多个密钥——例如一个用于 Google Workspace,另一个用于营销 ESP。

2. 应在哪里发布 DKIM TXT 记录?

将其作为 TXT 记录发布在 selector._domainkey.yourdomain.com。将 selector 替换为服务商提供的值,将 yourdomain.com 替换为您的发信域名。

3. 为什么 DKIM 比 SPF 更能在转发后保持有效?

SPF 检查连接方 IP。转发后连接 IP 会变化,SPF 常常失败。DKIM 对邮件内容和选定邮件头签名,因此多次转发后验证仍然有效。

4. 应使用 1024 位还是 2048 位 DKIM 密钥?

若 DNS 服务商支持较长的 TXT 值,优先使用 2048 位密钥。部分较旧的 DNS 主机需要拆分长记录;大多数现代服务商可正常处理 2048 位密钥。

5. DKIM 能否替代 SPF?

不能。两者应同时使用。SPF 授权发信 IP;DKIM 为邮件签名。随后 DMARC 将这些结果与 From 域名对齐,并告知接收方失败时应如何处理。

6. 如何确认 DKIM 正在生效?

向您控制的邮箱发送一封测试邮件,打开原始邮件头,在 Authentication-Results 中查找 dkim=pass。您也可以使用我们的邮件头分析工具。

下一步

验证并清理您的邮件列表

认证保护您的域名。干净的列表保护您的声誉。BillionVerify 以 SMTP 级准确率验证地址。

每月 600 个免费积分 + 每日登录 20 个 · 99.9% SMTP 准确率 · 即时 API 访问 · 无需信用卡

99.9%
准确率
Real-time
API 速度
$0.00014
每封邮件
600/mo
永久免费